汽車需定期保養,網站亦然。上線後仍須持續檢查,否則漏洞可能悄然擴大,造成難以挽回的損失。
許多中小企業誤以為規模小不會遭針對,事實上超過四成攻擊鎖定這類站點,因缺乏定期維護而成為目標。常見案例包含導向賭博頁面或釣魚郵件,皆因基礎防護缺失。
本清單整理10項關鍵檢查點,讓企業主能系統化維護網站安全。
檢查項目1-3:憑證、更新與密碼
這三項屬最基礎防線,卻常被忽略。
項目1:SSL憑證
憑證用於加密傳輸,過期會讓瀏覽器顯示警告,訪客多會立即離開。
檢查重點:
- 憑證是否仍在有效期(可透過線上工具檢測)
- 是否自動將HTTP導向HTTPS
- 頁面是否存在混合內容
- 是否啟用自動續約
可參考HTTPS完整指南深入了解。
項目2:軟體更新
過時版本是駭客常見入口,更新修補程式能降低風險。
檢查重點:
- 核心系統是否為最新版
- 外掛與套件是否已更新
- 移除未使用外掛
- 伺服器軟體版本是否仍在支援期
提醒:更新前務必備份,避免版型損壞無法回復。
項目3:密碼強度
弱密碼易遭暴力破解,建議使用長度12位以上且含多種字符的組合。
檢查重點:
- 管理帳號密碼至少12位元,包含大小寫、數字與符號
- 避免常見弱密碼
- 不同平台使用不同密碼
- 每90天更換並使用密碼管理工具
檢查項目4-6:備份、權限與登入
這三項屬保險機制,可在攻擊發生時降低損失。
項目4:備份機制
備份是最後防線,需確認包含資料庫與檔案,並定期測試還原。
檢查重點:
- 每日自動備份是否正常
- 內容是否完整
- 是否具備異地備份
- 定期測試還原
- 保留7至30天歷史版本
可參考網站維護指南。
項目5:檔案權限
權限過鬆易被植入惡意程式。
檢查重點:
- 目錄設755、檔案設644
- 設定檔設600
- 上傳目錄禁止執行PHP
- 禁止任何777權限
項目6:登入安全
加強登入可阻擋多數暴力攻擊。
檢查重點:
- 啟用雙因子驗證
- 設定登入失敗鎖定
- 更改預設後台路徑
- 限制特定IP存取
僅改路徑與開啟雙因子即可阻擋九成以上自動攻擊。
檢查項目7-10:掃描、表單、錯誤與日誌
這四項屬偵測監控層面,可及早發現異常。
項目7:惡意程式掃描
定期掃描確保網站乾淨。
檢查重點:
- 使用掃描工具定期檢測
- 檢查是否被標記含惡意軟體
- 確認不在黑名單
- 比對核心檔案是否被竄改
項目8:表單防護
表單是常見攻擊入口。
檢查重點:
- 加入驗證碼
- 後端過濾輸入
- 使用參數化查詢防SQL注入
- 限制提交頻率
可閱讀網站資安入門指南。
項目9:錯誤頁面處理
預設錯誤頁易洩漏伺服器資訊。
檢查重點:
- 關閉正式環境除錯模式
- 自訂錯誤頁面
- 隱藏伺服器版本資訊
- 錯誤訊息對使用者友善
項目10:存取紀錄監控
日誌可發現可疑活動。
檢查重點:
- 定期查看存取與錯誤日誌
- 監控異常IP請求
- 記錄管理員操作
- 設定異常通知
建立定期健檢排程
持之以恆執行才是關鍵,建議依風險分配頻率。
| 頻率 | 檢查項目 |
|---|---|
| 每週 | 備份確認、存取紀錄檢查、網站運作 |
| 每月 | SSL憑證、軟體更新、惡意程式掃描、異地備份測試 |
| 每季 | 密碼更新、檔案權限審查、帳號權限盤點 |
| 每年 | 完整資安稽核、滲透測試、災害復原演練 |
實用小技巧:
- 設定週期性提醒
- 建立試算表記錄結果
- 指定負責人
自行檢查 vs 專業稽核
多數項目可自行完成,深層評估建議委託專業團隊。
適合自行檢查的項目:
- SSL憑證有效性
- 密碼強度與更新
- 備份確認
- 軟體版本更新
- 基本的存取紀錄審查
建議委託專業的項目:
- 滲透測試
- 原始碼安全審計
- 伺服器安全配置優化
- 資安政策與合規性評估
- 事件應變計畫建立
若網站曾被入侵,可參考被駭應對指南。
選擇重視資安的企業網站建置公司,可從源頭降低風險。
結語:養成資安健檢習慣,防患於未然
資安健檢需持續進行,先從每週備份檢查與每月SSL更新開始,預防永遠比善後划算。